Ivanti Cloud Services Appliance, שמופיע ברשומה בשמו המלא Endpoint Manager Cloud Services Appliance, הוא רכיב במערך ניהול התחנות של Ivanti. חולשה בו מאפשרת לתוקף מרוחק ולא מזוהה להגיע אל פונקציות שאמורות להיות מוגבלות בפניו. הציון הוא 9.4, והחולשה נכנסה לקטלוג הניצול הפעיל ביום שבו נפתחה הרשומה שלה.

מה החולשה?

שרת מגיש מסכים וקבצים לפי נתיב שמגיע אליו בבקשה. כדי שלא יגיש כל דבר, הנתיב אמור להישאר בתוך אזור מוגדר. מעבר נתיב הוא מה שקורה כשהגבול הזה אינו נאכף בפועל: קלט שמכיל צעדים אחורה בעץ התיקיות מוציא את הבקשה אל מחוץ לאזור שנקבע לה. הסיווג הוא CWE-22.

הרשומה אינה מפרטת איזה נתיב או איזה פרמטר מעורב. מה שהיא כן אומרת הוא מה מושג בסוף: גישה לפונקציונליות מוגבלת, עבור תוקף מרוחק שאינו מזוהה.

ההבחנה הזאת חשובה יותר משהיא נשמעת. לא מדובר כאן בקריאה של קובץ אקראי מהדיסק אלא בהגעה אל אזורים בממשק שהיו אמורים לדרוש הזדהות. הציון 9.4 מסמן פגיעה גבוהה בסודיות ובשלמות ופגיעה נמוכה בזמינות, כלומר מה שנפתח מאפשר גם לשנות, לא רק לראות.

חולשה שפותחת דלת אינה תמיד זו שגורמת את הנזק. היא זו שמאפשרת לבאות אחריה לעבוד.

מי מושפע?

Ivanti CSA בגרסה 4.6, בכל רמת עדכון שקודמת ל-Patch 519.

זה מכשיר ארגוני, וכמו רכיבים אחרים במערך ניהול התחנות הוא מותקן פעם אחת וממשיך לעבוד ברקע. בישראל מדובר בארגונים שמשתמשים במערך Ivanti, ולא במשתמשים פרטיים.

האם מנוצלת בפועל?

כן, ומהר. הרשומה הפומבית ב-NVD נפתחה ב-19 בספטמבר 2024, ובאותו יום עצמו הכניסה סוכנות הסייבר האמריקאית CISA את החולשה לקטלוג ה-KEV שלה, רשימת החולשות שידוע כי תוקפים משתמשים בהן בפועל. מועד התיקון שנקבע לגופים הפדרליים הוא 10 באוקטובר 2024.

כשהפרסום והסימון כמנוצל נופלים על אותו יום, סדר האירועים ברור למדי: לא פורסמה חולשה ואז נמצא מי שמשתמש בה. נמצא שימוש, ומשם הגיע הפרסום.

מה עושים?

התקינו את Patch 519 על גרסה 4.6, לפי הודעת האבטחה של Ivanti. זו הרמה שסוגרת את החולשה, וכל מה שקודם לה חשוף.

בדקו את רמת ה-Patch ולא את מספר הגרסה. 4.6 לבדה אינה אומרת דבר על החשיפה שלכם, וההבדל בין חשוף למוגן נמצא כולו במספר שאחרי המילה Patch.

צמצמו את הגישה למכשיר. הווקטור מאפשר תקיפה מהרשת, בלי אימות ובלי פעולה של אף אחד, ולכן מכשיר שנגיש מהאינטרנט הפתוח הוא המקרה הדחוף כאן.

ואם הוא לא עודכן זמן רב, אל תעצרו בעדכון. חולשה שמעניקה גישה לפונקציות מוגבלות היא בדיוק סוג הדריסה שמשמשת כשלב ראשון, ולכן שווה לעבור על הלוגים של המכשיר, לחפש גישה לאזורי ניהול מכתובות לא מוכרות, ולהחליף את פרטי הניהול.